Outil d'extraction et d'audit PowerShell pour SharePoint, destiné aux équipes rouges, bleues et violettes. Énumère tous les sites/dossiers SharePoint qu'un utilisateur peut atteindre via Microsoft Graph, télécharge récursivement les fichiers, et enregistre chaque requête HTTP Graph et SharePoint pour la corrélation SIEM, l'ingénierie de détection et les tests de réponse aux incidents.
SharePointDumper est un utilitaire d'extraction et d'audit basé sur PowerShell qui énumère les sites SharePoint auxquels un utilisateur peut accéder via Microsoft Graph et télécharge des fichiers via SharePoint.
Il est conçu pour les tests SOC / DLP, le purple teaming et les évaluations de red team non sophistiquées, et produit donc des rapports détaillés comprenant les fichiers téléchargés et chaque requête HTTP (Graph + SharePoint) pour une corrélation avec les SIEM.
L'outil n'effectue pas d'authentification. Il nécessite un jeton d'accès OAuth2 déjà obtenu avec les autorisations Microsoft Graph appropriées (Sites.Read.All ou Sites.ReadWrite.All).
Si vous avez besoin d'aide pour obtenir un tel jeton, vous pouvez utiliser EntraTokenAid (des exemples sont inclus ci-dessous), qui simplifie la génération de jetons d'accès utilisables.
Exécution :

Exemple de journal d'API CSV (peut être CSV ou JSON) :

Exemple de journal de téléchargement de fichier (peut être CSV ou JSON)

git clone https://github.com/zh54321/SharePointDumper.git
cd SharePointDumper
SharePointDumper nécessite un jeton d'accès Microsoft Graph valide avec des autorisations déléguées pour énumérer les sites et les fichiers :
Sites.Read.All ouSites.ReadWrite.AllDe plus, le client OAuth doit être autorisé à appeler l'API SharePoint.
Plus de 23 applications Microsoft first-party ont déjà des autorisations Sites.Read… pré-consenties. Elles peuvent télécharger des fichiers depuis SharePoint et peuvent être utilisées pour obtenir un jeton valide sans configuration supplémentaire du locataire.